The $292M Kelp Exploit Shakes DeFi as Aave Faces Liquidity Stress

The $292M Kelp Exploit Shakes DeFi as Aave Faces Liquidity Stress

N
News Editor 01
2026-07-05 16:30:11
A roughly $292 million exploit tied to Kelp’s rsETH exposed weaknesses in cross-chain verification and spilled into DeFi lending markets. Aave was hit as attackers used unbacked rsETH as collateral to borrow real ETH, raising concerns over bad debt, liquidity pressure, and broader trust in DeFi.

加密市场周末再遭重击。围绕Kelp协议收益型以太坊代币rsETH的安全事件,造成约2.92亿美元损失,并迅速从单一协议问题外溢至整个去中心化金融(DeFi)借贷体系。初步分析显示,攻击核心并不只是代币本身,而是其在跨链流转过程中所依赖的验证与铸造机制。

根据目前披露的信息,攻击者疑似利用Kelp在跨链桥环节中的配置缺陷,绕过正常资产锁定流程,铸造出大量缺乏真实资产支持的rsETH。随后,这些“无抵押支撑”的代币被迅速存入借贷协议,主要是Aave,并以此借出真实的ETH等流动性资产,最终完成资产抽离。

攻击是如何发生的

从技术结构看,事件被认为指向LayerZero桥接组件。跨链桥的基本逻辑,是先在源链锁定资产,再在目标链铸造对应数量的映射资产。这个过程中,系统必须依赖预言机或验证者确认存款已真实发生,否则目标链上的铸币就可能失去锚定基础。

Ledger首席技术官Charles Guillemet指出,Kelp在该流程中实际上承担了验证者角色,而问题在于其采用了单签名(1-of-1)配置,即只需单一实体批准,交易便可被确认。这种设计意味着,一旦签名权限被获取、误用或系统被误导,就可能在没有源链抵押物的情况下直接生成大量rsETH。

Curve Finance创始人Michael Egorov也将矛头指向同一风险点:当系统过度信任单一参与方时,整个安全边界会明显收缩。换句话说,这次事件暴露的并非简单的代码漏洞,更是DeFi基础设施在权限设计与风控配置上的结构性短板。

Aave为何成为主要受害者

攻击者在获得大量未充分支持的rsETH后,并未停留在代币层面套利,而是立即将这些资产转入借贷市场进行抵押借款。由于Aave等协议允许用户以rsETH类资产作为抵押品借出ETH,这使得问题迅速从“Kelp的代币异常”演变为“借贷协议坏账风险”。

Guillemet表示,攻击者几乎是第一时间将这些rsETH存入借贷协议,并借走真实ETH。Egorov则进一步指出,Aave最终留下的是可能难以出售、难以清算的rsETH抵押品,而高流动性的ETH已被抽走。这意味着,账面抵押品存在,但其实际价值与可变现能力却面临质疑。

更值得警惕的是,这种情况可能在借贷协议中制造类似“挤兑”的连锁效应。当用户担心协议资产池中混入大量可疑抵押品时,往往会优先撤出自己的流动性。数据显示,事件发生后,Aave协议内资产规模一度减少约60亿美元,其相关代币在过去24小时内下跌约15%。这表明市场已经将技术事故重新定价为系统性信用风险。

仍有关键问题待解

尽管攻击路径已有初步轮廓,但最核心的问题仍未得到确认:负责验证的节点究竟是被黑客攻破、配置错误,还是在某种条件下被伪造信息误导?报道指出,该系统依赖LayerZero官方节点,这也让外界对责任边界与故障来源产生更多疑问。

目前,攻击者身份同样未知。不过,从攻击规模、执行速度与路径设计来看,分析人士普遍认为这并非普通脚本攻击者所为,而是具备较高技术能力和实战经验的复杂对手。这一点意味着,未来类似攻击可能并非偶发,而是针对DeFi跨协议、跨链架构弱点的持续性威胁。

对DeFi意味着什么

这起事件的影响,远超一次单点安全事故。它再次说明,随着DeFi协议之间联系不断增强,一个环节的失守足以迅速传导到借贷、清算、流动性管理等多个层面。尤其是在非隔离借贷模型中,不同资产池共享风险,一旦新增资产的风控参数设置不严,局部问题就可能扩散为全局冲击。

此次Kelp事件距离此前Solana生态协议Drift约2.85亿美元漏洞仅过去数周。对于总规模接近900亿美元的DeFi行业而言,连续的大额安全事故正不断侵蚀投资者信心。机构和高净值用户在评估链上收益机会时,除了关注年化回报,也将更加重视桥接架构、验证机制、抵押品质量和紧急风控能力。

从市场层面看,这类事件短期内可能带来三方面后果:其一,借贷协议会收紧对新型LST、LRT及收益型代币的上架标准;其二,跨链桥、验证节点及预言机的去中心化程度将成为资产定价的重要因子;其三,用户资金可能进一步回流至头部协议、原生资产和风险更可控的隔离池产品。

当然,业内也并非全然悲观。Egorov认为,DeFi在极端环境下不断承压,本身也是促进行业升级的一种机制。每一次重大攻击,都会推动协议在权限设计、风控模型、清算参数和资产准入规则上进行迭代。

但在短期内,信任的修复不会一蹴而就。Kelp事件已经再次提醒市场:DeFi的风险不只存在于智能合约代码,更隐藏在跨链基础设施、验证机制以及协议间复杂耦合中。对于用户和机构而言,未来选择收益产品时,安全架构本身或许将比收益率更值得优先审视。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.